Palo Alto - начальная настройка
Username: admin
Password: admin
Главная особенность этого файервола в его удобном GUI. Чтоб ним пользоваться, надо настроить Managment
configure the management interface of the Palo Alto Networks firewal:
MGT interface IP: 192.168.192.200
MGT interface mask: 255.255.255.0
MGT interface gateway:192.168.192.100
MGT interface DNS server: 8.8.8.8
Пало альто является зонным файерволом. Сети на разных интерфейсах не могут быть в одной сети. Т.е инт е1/1 192.168.1.10 не может быть настроен с инт е1/2 192.168.1.100, так как они в одной сети. Так же сети не могут пересекаться с MNG сетью
#configure
∟ set deviceconfig system ip-address 192.168.11.11 netmask 255.255.255.0 default-gateway 192.168.11.254 dns-setting servers primary 8.8.8.8
#commit
-----------------------configure interface----------------------------
Для того, чтоб был пинг между интерфейсом PA и хостом, находящимся в той же сети нужно
1. назначить ip адресс итнтерфейсу
2. добавить этот интерфейс к виртуальному роутеру, чтоб был маршрутизация внутри роутера (проверяется пингом с одного интерфейса на другой внутри PA)
3. добавить этот интерфейс к конкретной security ZONE
4. добавить managment profile (чтоб разрешить пинг)
Если не выполнен пункт 1, то при пинге с хотса будет писать:
Если выполнено только 1 пункт, но не выполнены другие, то будет писать:
#configure
edit network interface
∟ set ethernet ethernet1/3 layer3 ip 200.1.1.1/30
set ethernet ethernet1/4 layer3 ip 10.0.0.1/24
delete ethernet ethernet1/4 layer3 ip 10.0.0.1/24
(если надо удалить ip адрес)
# commit
------------------------------------------------------------------------------------создаем новую зону без политик и привязываем интерфейсы
#
configure
∟ set zone trust network layer3 ethernet1/4
set zone untrust network layer3 ethernet1/3
можно удалить привязку интерфейса к зоне командой
#
configure
∟ delete zone trust network layer3 ethernet1/4
-------------------------------------------------------------
1) создаем виртуальный роутер "static-route", создаем статический маршрут "default-route" к сети 0.0.0.0/0 через nexthop адрес 200.1.1.2
2) привязываем этот виртуальный роутер к интерфейсу
#configure
∟ set network virtual-router static-route interface ethernet1/3
------------------------------------------------------------
создаем профиль, который потом повесим на интерфейс
#Configure
∟ set network profiles interface-management-profile man ssh yes
https yes
ping yes
telnet yes
вешаем профиль на интерфейс
#configure
∟ edit network interface
∟
set ethernet ethernet1/1 layer3 interface-management-profile man --------------------------------------------------------------------------------
Если есть пинг между хостами через ПА, и можно пинговать с хостов любой интерфейс (кроме менеджмента), но пинг с палоальто наружу не идёт, то надо прописать статический маршрут для mng-интерфейса, тк по дефолту ПА использует mng-int для обращения к серверам.
(√) h---PA--h
(x) PA--h
#set deviceconfig system route destination 10.66.22.245 source address 10.66.22.88/24
Теперь мы можем пинговать ip 10.66.22.245 с ПА
Comments
Post a Comment